@techtraduzida
Cibersegurança · Risco

Caso ASOS: o app avisou que tinha sido hackeado. Quem avisou foi o hacker.

Atualizado em 11 de outubro de 2026 · Investigação da empresa ainda em andamento · Versão da ASOS dos fatos

Em 6 de outubro de 2026, clientes da ASOS receberam no celular uma notificação falsa dizendo que o app tinha sido invadido. O app não foi o problema. Segundo a empresa, o ponto de entrada foi uma pessoa.

Em 30 segundos

  • O que houve: notificação push falsa, com ameaça de extorsão e link para o Telegram, enviada a clientes em 6/10/2026.
  • Como (versão da empresa, 8/10): alguém se passou por um contato de confiança, obteve o login de um funcionário e entrou em plataformas de terceiros.
  • O que foi acessado: nome e contato dos clientes. Cartão e senha, segundo a empresa, não.
  • A lição: o risco estava em pessoas, fornecedores, na voz da marca e nos dados do cliente, não no código do aplicativo.

O que aconteceu

DataFatoFonte
6/10/2026Clientes recebem uma notificação push falsa avisando de um suposto hack, com ameaça de extorsão e link para o Telegram. O grupo que se identifica é o “Xuanye Group”.BleepingComputer, Vectra
8/10/2026A ASOS afirma que alguém se passou por um contato de confiança, obteve o login de um funcionário e acessou plataformas de terceiros. Dados acessados: nome e contato.BleepingComputer

O que se sabe e o que ainda não se sabe

Confirmado em duas fontes

  • A notificação falsa chegou aos clientes em 6/10.
  • A empresa atribui o acesso a engenharia social e ao login de um funcionário.
  • Dados de contato foram acessados; cartão e senha, segundo a empresa, não.

Não confirmado, por isso fora das conclusões

  • Qual foi a plataforma de terceiros usada.
  • Se havia verificação em duas etapas na conta do funcionário.
  • Quantos clientes foram afetados.
  • Ligação com a Snowflake: circulou na imprensa, mas a Snowflake diz que sua plataforma não foi comprometida.
  • Queda de cerca de 15% nas ações e notificação ao regulador britânico (ICO): aparecem em uma fonte só (Vectra).

Visão executiva: quatro riscos em um só caso

  1. Pessoas. Engenharia social engana a pessoa, não a máquina. Um único login de funcionário foi suficiente, segundo a empresa.
  2. Fornecedores. Uma ferramenta externa com acesso aos seus clientes faz parte da sua segurança, mesmo que o contrato diga o contrário.
  3. A voz da marca. Quem entra na plataforma de mensagens fala como a empresa com todos os clientes de uma vez, no canal mais pessoal que existe: o celular.
  4. Dados do cliente. Nome e contato alimentam golpes de acompanhamento, como um falso alerta de “conta comprometida”.

Três perguntas para a segunda-feira

O que decidir nos próximos 30 dias

Visão técnica: como a cadeia funciona

O desenho abaixo junta o que a ASOS informou com a lógica geral desse tipo de ataque. Onde há inferência, está marcado.

  1. Engenharia social. O invasor se passa por um contato de confiança. O alvo é um funcionário, e o objetivo é obter o login.
  2. Credencial legítima. Com o login válido, o invasor não explora falha de software: ele entra pela porta da frente. Por isso muitos controles tradicionais não alertam. (Inferência técnica; a ASOS não detalhou.)
  3. Plataformas de terceiros. O acesso levou a ferramentas externas usadas pela empresa. É nesse tipo de plataforma que ficam dados de contato e o disparo de mensagens aos clientes.
  4. Notificação push. A mensagem foi disparada pelo canal oficial, então chegou ao celular com a aparência de ser da própria marca. O aplicativo em si não foi comprometido, segundo a empresa.
  5. Extorsão. A mensagem trazia ameaça e link para o Telegram.

Ponto de atenção técnico

Quando o ataque usa uma credencial válida de um fornecedor, o seu monitoramento interno pode não ver nada. A visibilidade precisa existir também nas plataformas externas: registro de quem entrou, de onde, e de cada envio em massa.

Controles recomendados

São boas práticas gerais e recomendações da análise da Vectra, não fatos do caso.

ObjetivoControle
PrevenirMapear todos os terceiros que falam por você. Verificação em duas etapas em tudo, de preferência com chave de acesso (passkey) ou aplicativo, não SMS. Confirmar por outro canal pedidos fora do padrão, mesmo vindos de “contatos de confiança”. Treinar a equipe com cenários reais de engenharia social.
DetectarAlertas para o que foge do normal: acesso de local novo, horário atípico, envio em massa. Log das plataformas de terceiros centralizado e revisado.
ResponderTrocar chaves e acessos com regularidade e imediatamente em caso de suspeita. Plano de comunicação pronto, com porta-voz, texto-base e canal alternativo para avisar os clientes.

Se você é cliente

Termos usados nesta matéria

Engenharia social · Verificação em duas etapas · Passkey · Notificação push · Plataforma de terceiros · Vazamento de dados

Na sua empresa, quem pode falar com todos os clientes de uma vez? Conta pelo direct do @techtraduzida.

Fontes